Cybersécurité pour les entreprises suisses – Le guide 2026

7 min de lectureDernière mise à jour Par Oliver Stutz

Introduction

Le paysage des menaces pour les entreprises suisses s'est visiblement durci au cours des dix-huit derniers mois. L'OFCS (anciennement NCSC) a enregistré plus de 70 000 signalements via la plateforme de signalement en 2025 – une augmentation de plus de 30 % par rapport à 2024. Le ransomware reste la menace financièrement la plus coûteuse, suivi par la fraude au CEO et les compromissions de la chaîne d'approvisionnement. Avec l'entrée en vigueur de l'obligation de signalement pour les exploitants d'infrastructures critiques selon les art. 74a–74h LSI (Loi sur la sécurité de l'information), des obligations contraignantes se sont également ajoutées.

Ce guide regroupe les exigences de sécurité auxquelles les PME et groupes suisses doivent faire face en 2026. Il couvre :

  • Le paysage actuel des menaces en Suisse
  • Le cadre réglementaire (LSI, LPD, NIS2 pull-through, FINMA, AI Act européen)
  • Le rôle de l'OFCS et des CERT sectoriels (Swiss FS-ISAC, successeur de MELANI)
  • 18 contrôles priorisés (CIS Controls v8.1) pour les PME et les groupes
  • Gestion des incidents et obligations de signalement
  • Priorisation PME vs grand groupe avec des valeurs de référence budgétaires

Ce guide est conçu comme référence pratique. Il contient les sources dont vous avez besoin, sous une forme citable dans un audit, un rapport au conseil d'administration ou un processus d'intégration fournisseur.

Paysage des menaces en Suisse 2026

Quatre clusters de menaces dominent la situation suisse :

1. Ransomware avec double extorsion : chiffrement plus exfiltration de données avec menace de publication. Les cas rendus publics en 2025 (par ex. plusieurs communes, hôpitaux, un grand logisticien) montrent des montants de dommages entre CHF 200 000 et CHF 8 millions, y compris la reprise. Vecteurs initiaux typiques : phishing, vulnérabilités VPN (non corrigées), RDP exposés, compromission d'un fournisseur.

2. Ingénierie sociale et fraude au CEO : campagnes préparées et multi-étapes – fréquemment avec des deepfakes vocaux ou vidéo générés par IA – ciblant la comptabilité et la trésorerie. La transaction individuelle moyenne s'élève selon les données de l'OFCS à environ CHF 250 000.

3. Attaques sur la chaîne d'approvisionnement : compromission de prestataires informatiques (MSP, partenaires M365, implémenteurs ERP) comme tremplin vers l'environnement du client final. Les PME suisses sont ici majoritairement surprises, car elles ne gèrent pas elles-mêmes les accès de leurs prestataires.

4. Acteurs alignés avec des États et hacktivistes : depuis 2022, activité DDoS et dégradation web visiblement accrue sur les autorités suisses, associations et entreprises en vue. Effet dommageable généralement faible, effet sur la réputation considérable.

Cette situation justifie un modèle de défense en profondeur : prévention (durcissement, mise à jour, MFA), détection (EDR, SIEM/SOC), réaction (IRP, forensique), restauration (sauvegardes immuables, BCM) – toujours en parallèle, jamais en séquentiel.

Cadre réglementaire

Le cadre réglementaire est en 2026 plus dense qu'il y a deux ans. Les fils conducteurs les plus importants :

Loi sur la sécurité de l'information (LSI) : en vigueur depuis le 1er janvier 2024. Pour les exploitants d'infrastructures critiques, l'obligation de signalement des cyberattaques selon les art. 74a–74h LSI s'applique depuis le 1er avril 2025 – le délai est de 24 heures à compter de la connaissance. La liste des secteurs soumis à l'obligation de signalement comprend l'énergie, l'eau, l'alimentation, la santé, les finances, les transports, les télécommunications, l'administration publique et d'autres.

LPD : art. 8 LPD (MTO) et art. 24 LPD (obligation de signalement des violations de données personnelles au PFPDT) – « le plus tôt possible » à compter de la connaissance.

Directive NIS2 (UE 2022/2555) : bien que droit de l'UE, les groupes suisses ayant des filiales dans l'UE, un statut de fournisseur ou des exportations de services vers l'UE sont intégrés dans le monde NIS2 via des chaînes contractuelles.

Circulaire FINMA 23/01 « Risques opérationnels et résilience – banques » : pour les banques et négociants en valeurs mobilières, avec des exigences en matière de risques TIC, BCM et cyber.

AI Act européen : pour les systèmes d'IA avec un lien avec le marché de l'UE, avec des phases à partir de février 2025.

Réglementations sectorielles spécifiques : LAMal/LPTh pour les hôpitaux, LB et LEFIN pour les établissements financiers, LApEl pour les fournisseurs d'énergie.

OFCS et CERT sectoriels

Depuis 2024, l'Office fédéral de la cybersécurité (OFCS) est l'instance fédérale centrale pour la cybersécurité. Il succède organisationnellement à l'ancien NCSC, reprend ses missions et est le point de contact pour l'obligation de signalement selon la LSI. Opérationnellement, l'OFCS fournit :

  • Bilans hebdomadaires et tableaux de situation
  • Avis sur les vulnérabilités
  • Coordination sectorielle CIRCL/CSIRT
  • Rapports semestriels et annuels comme référence pour le reporting au conseil d'administration

Pour les secteurs régulés, des structures CERT sectorielles spécifiques existent : Swiss Finance ISAC pour le secteur financier (coordonné étroitement avec la FINMA et la BNS), SwissEnergyCERT pour les fournisseurs d'énergie, eHealth Suisse / SwissCSIRT-Health dans le domaine de la santé. L'adhésion est dans de nombreux cas volontaire, mais devient de plus en plus un standard de fait dans les appels d'offres. Nous recommandons à toute organisation de plus de 250 employés d'utiliser activement au moins une adhésion ISAC – non seulement pour consommer des informations, mais aussi pour partager ses propres incidents de manière anonymisée et ainsi renforcer le secteur.

Les 18 contrôles priorisés (CIS Controls v8.1)

Les CIS Controls v8.1 sont la liste de contrôles priorisés la plus largement utilisée au niveau international et se cartographient proprement sur ISO 27001 Annexe A ainsi que sur le NIST CSF. Pour la situation suisse, nous priorisons :

  1. Inventaire des actifs matériels et logiciels (CIS 1, CIS 2)
  2. Protection des données / classification des données (CIS 3)
  3. Configuration sécurisée (CIS 4)
  4. Gestion des comptes et MFA (CIS 5, CIS 6)
  5. Gestion continue des vulnérabilités (CIS 7)
  6. Gestion des journaux d'audit (CIS 8)
  7. Protection de la messagerie et du navigateur (CIS 9)
  8. Protection contre les maliciels / EDR (CIS 10)
  9. Restauration des données / sauvegardes immuables (CIS 11)
  10. Sécurité réseau et segmentation (CIS 12, CIS 13)
  11. Sensibilisation à la sécurité et simulation de phishing (CIS 14)
  12. Sécurité des fournisseurs (CIS 15)
  13. Sécurité des applications / SecDevOps (CIS 16)
  14. Réponse aux incidents (CIS 17)
  15. Test d'intrusion (pentest) (CIS 18)

CIS distingue trois groupes d'implémentation : IG1 (PME, protection de base, ~56 mesures), IG2 (taille moyenne, ~130), IG3 (grand groupe, 153 toutes). Les PME devraient en 2026 avoir atteint au minimum IG1 complètement ; à partir de 250 employés, IG2 est la référence.

Gestion des incidents et obligations de signalement

Un processus de réponse aux incidents préparé réduit les coûts moyens des incidents de 40 à 60 % selon les études sectorielles courantes. La préparation comprend :

  1. Plan de réponse aux incidents écrit avec des rôles (Incident Commander, Tech Lead, Comms Lead, Legal Lead)
  2. Matrice d'escalade et de disponibilité 24/7
  3. Contrats de retainer avec un partenaire forensique avec SLA garanti (idéalement 4 heures)
  4. Éléments de communication préparés (employés internes, clients, médias, autorités)
  5. Exercices de table réguliers au moins une fois par an avec la direction

Les obligations de signalement en 2026 pour les entreprises suisses peuvent se superposer. Une violation de données personnelles chez un exploitant d'infrastructure critique peut potentiellement déclencher trois signalements :

  • Art. 24 LPD au PFPDT (le plus tôt possible)
  • Art. 74b LSI à l'OFCS (dans les 24 heures à compter de la connaissance)
  • Art. 33 RGPD à l'autorité de surveillance UE compétente (dans les 72 heures), si des personnes concernées dans l'UE sont touchées

Dans les secteurs régulés, le signalement à l'autorité sectorielle s'y ajoute (FINMA, Swissmedic, OFSP, OFCOM). Opérationnellement, cela nécessite un triage exercé dans les premières heures, qui prépare les faits, les catégories de données, le nombre de personnes concernées et la situation de sécurité pour la décision de signalement.

PME vs grand groupe – priorisation et budget

Le paysage des menaces est fondamentalement le même pour les PME et les grands groupes, mais les réponses ne le sont pas. Nous orientons nos recommandations d'investissement sur le marché suisse :

PME (10 à 250 employés) : budget cybersécurité typiquement 0,5 à 1,5 % du chiffre d'affaires. Programme obligatoire : MFA partout, durcissement Microsoft 365/Google, EDR sur chaque endpoint, sauvegardes immuables avec restaurations testées, analyses de vulnérabilités mensuelles, test d'intrusion annuel sur les systèmes exposés à Internet, simulation de phishing semestrielle, IRP écrit, retainer forensique externe. Un RSSI externe à temps partiel (4 à 8 jours par mois) remplace un poste à temps plein coûteux en phase d'apprentissage.

Taille moyenne (250 à 2 000 employés) : budget 1 à 3 % du chiffre d'affaires. Programme obligatoire supplémentaire : ISO 27001 ou framework comparable, SIEM avec SOC 24/7 (en Suisse souvent hybride – détection en interne, réponse en externe), exercices TLPT tous les deux ans, audit interne, gestion de crise.

Grand groupe (>2 000 employés) : budget 2 à 5 % du chiffre d'affaires. Programme obligatoire supplémentaire : programme de security operations complet avec CSIRT propre, TLPT annuel, exercices Red Team, bug bounty, programme de sécurité fournisseurs avec audits, assurance cyber supérieure à CHF 25 millions.

Le bon ordre n'est pas « d'abord les outils, ensuite les processus », mais : inventaire, durcissement, détection, réaction, exercice, amélioration. Qui investit dans cet ordre voit une réduction mesurable des risques en 12 mois.

Comment SIDD vous accompagne

SIDD construit pour les PME, entreprises de taille moyenne et grands groupes suisses des programmes de cybersécurité qui ne sont pas seulement adaptés aux audits, mais qui tiennent en cas d'urgence. Notre mandat RSSI/responsable sécurité couvre le pilotage stratégique, la gestion des risques, le reporting de surveillance et la gestion de crise. Pour le durcissement technique continu, nous combinons des analyses de vulnérabilités, des tests d'intrusion ciblés et – si nécessaire – des exercices Red Team ou TLPT pour les secteurs régulés.

En complément, nous formons les employés et la direction via nos ateliers de sécurité informatique, explicitement adaptés à la situation des menaces suisse et aux obligations de conformité. Lorsqu'un SMSI complet est judicieux, nous prenons en charge la mise en œuvre d'ISO 27001. Pour un premier état des lieux de votre degré de maturité, utilisez notre formulaire de contact ; des chiffres concrets d'investissement et d'effort sont fournis en cinq jours ouvrés via l'offre.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Cybersécurité pour les entreprises suisses – Le guide 2026

PERSPECTIVE

InfoSec
24 mai 2026
Oliver Stutz
Guide cybersécurité pour les entreprises suisses : menaces, LSI et obligation de signaler, OFCS, CIS Controls, gestion des incidents et priorités.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.